HTTP Header Tjekker
Inspicér response headers fra enhver hjemmeside. Se security headers, caching-regler, server-info og redirect-kæder med det samme.
Privacy-First Analytics
Recommended Tool
Stop sacrificing visitor privacy for data. Fathom Analytics is a simple, privacy-focused alternative to Google Analytics. It's GDPR compliant and doesn't require those annoying cookie banners. Get clean data while respecting your users.
Disclosure: We may earn a commission if you sign up through our link, at no extra cost to you. Sign up via our link and you'll also get $10 credit towards your first invoice. We only recommend tools we genuinely believe in.
Hvorfor HTTP headers er vigtige
HTTP response headers er instruktioner, din server sender til enhver browser og crawler, der anmoder om en side. De styrer caching-adfærd, håndhæver sikkerhedspolitikker, angiver indholdstyper og påvirker, hvordan søgemaskiner behandler dine svar. Fejlkonfigurerede headers kan udsætte dit site for XSS-angreb, forhindre effektiv caching eller lække serverversionsoplysninger til angribere. Regelmæssig inspektion af headers er en grundlæggende del af websikkerhed og performance-hygiejne.
Oversigt over security headers
Security headers er dit første forsvar mod almindelige webangreb. De instruerer browsere i at håndhæve beskyttelse som blokering af cross-site scripting, forebyggelse af clickjacking og begrænsning af hvilke eksterne ressourcer der kan loades. De vigtigste security headers omfatter Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options og X-Frame-Options. Sites uden disse headers er markant mere sårbare over for injection-angreb og datatyveri.
Almindelige security headers
- Content-Security-Policy (CSP) — Styrer hvilke scripts, styles, billeder og andre ressourcer en browser må loade. En stærk CSP forhindrer de fleste XSS-angreb ved at blokere inline-scripts og uautoriserede eksterne kilder.
- Strict-Transport-Security (HSTS) — Tvinger browsere til at bruge HTTPS til alle fremtidige forespørgsler til dit domæne. Når den er sat, opgraderer browseren automatisk til HTTPS, selv hvis en bruger skriver http://, hvilket forhindrer SSL-stripping-angreb.
- X-Content-Type-Options — Når sat til 'nosniff' forhindrer den browsere i at MIME-type-sniffe svar. Det stopper angribere i at forklæde eksekverbare filer som harmløse indholdstyper.
- X-Frame-Options — Styrer om din side kan indlejres i iframes på andre sider. At sætte den til DENY eller SAMEORIGIN forhindrer clickjacking-angreb, hvor ondsindede sider lægger usynlige frames hen over dit indhold.